Ha úgy akarod megvédeni a Windows VPS-t, hogy ne váljon kutatási projektté: először telepítsd a javításokat, erősítsd meg az RDP-t NLA-val és IP-engedélyezőlistákkal, kényszerítsd ki a fiókzárolást, tartsd szűken a bejövő tűzfalszabályokat, hagyd bekapcsolva a Defender valós idejű védelmét, és teszteld a mentéseket. Távmunkához, weboldalakhoz vagy alkalmazásokhoz a cél egyszerű: csökkenteni a támadási felületet, védeni az identitást, és figyelni a naplókat.
Javítások előbb: frissítések, illesztőprogramok és szerepkörök
Mindenek előtt javítsd ki. A javítatlan, nyilvánosan hozzáférhető kiszolgálók könnyű célpontok, és a legtöbb behatolás innen kezdődik. Tartsd naprakészen a biztonsági frissítéseket, távolítsd el a fel nem használt Windows szerepköröket, és tervezd meg az újraindításokat olyan ütemezés szerint, amely megfelel a csapatodnak. Ez az unalmas munka, amely megelőzi a nagyobb problémákat.
- Állítsd be az Windows frissítést, hogy rendszeres időközönként telepítse a biztonsági frissítéseket; igazítsd a karbantartási időszakokat az Ön vállalkozásához.
- Távolítsd el az olyan szerepköröket és funkciókat, amelyekre nincs szükséged, például az örökölt IIS modulokat vagy az SMB 1.0 összetevőket.
- Alkalmaz illesztőprogram-, firmware- és alkalmazásfrissítéseket rendszeres ütemben, majd ütemezés szerint indítsd újra, ne két hónap múlva.
- Ha az VPS nyilvános IP-címen van, ellenőrizze az expozícióját a felhő-portálon, és zárjon le mindet, ami nem szükséges.
Kezdd itt, és vezess havonta egy egyszerű változásnaplót, hogy meg tudd mondani, mi változott és mikor. Ez készíti elő a következő lépést, az identitáskezelést, ahol a legtöbbet lehet nyerni.
Identitás alapjai: erős jelszavak, MFA útvonalak
Az identitás az első ajtó. A hosszú jelszófrázisok és a kétfaktoros hitelesítés leállítja a legtöbb szokványos támadást, és egyszerűen bevezethetőek még egy kis Windows szerveren is.
- Használj legalább 14 karakteres jelmondatokat. Ha a szerver tartományhoz csatlakozik, adj hozzá tiltott jelszavakat szűrő megoldást az identitáskezelő rendszereden keresztül.
- Adj MFA-t a Remote Desktophoz RD Gatewayen, VPN-en vagy külső hitelesítőadat-szolgáltatón keresztül.
- Használjon külön adminisztrátori fiókokat, és végezze a napi munkát szokásos felhasználóval.
- Ellenőrizze, ki tud bejelentkezni RDP-n keresztül, csökkentse az engedélyek listáját, és alkalmazza a minimális jogosultság elvét.
Ebben nincs semmi trükk. Következetesség kell hozzá, és a következetesség egyenesen a fiókkezeléshez vezet. Ha ügyfélnek dolgozol, írd bele ezeket az ellenőrzéseket az átadási jegyzetekbe, hogy a következő rendszergazda is tartsa magát a tervhez.
Kapcsold ki az alapértelmezett 'Administrator' fiókot, és alkalmazz fiókzárolást
A támadók az alapértelmezett Administrator nevet célozzák meg. Tiltsa le, hozzon létre egy megnevezett adminisztrátori fiókot, és alkalmazzon fiók-zárolást, hogy a brute force támadások lelassuljon.
- Hozz létre és tesztelj egy külön, névvel ellátott rendszergazdai fiókot, majd tiltsd le a beépített Administrator fiókot. Ha meg kell tartanod, nevezd át, és védd vészhelyzeti fiókként.
- Állítsa be a fiók-zárolást 10 próbálkozásra, 15 perces zárolásra és 15 perces alaphelyzetbe állításra a praktikus egyensúly érdekében.
- Dokumentáljon egy gyors feloldási eljárást, hogy az ügyfélszolgálat ne akadjon meg, ha valaki rossz jelszót ad meg.
Az alapbeállításokról és a kompromisszumokról lásd a Microsoft fiókzárolási küszöbértékről szóló referenciáját.
Az ilyen apró változtatások gyorsan megtérülnek egy publikus VM-en. Ha az alapértelmezett ajtó zárva van, és a fiókzárolás is működik, a következő réteg az RDP felülete.
RDP hardening: NLA, portszűrés és IP engedélyezési listák
A Remote Desktop népszerű támadási célpont, ezért erősítse meg. Kapcsolja be a Network Level Authentication-t, csökkentse az expozíciót engedélyezési listákkal, és csökkentse a bot zajt a 3389-es porton. A port megváltoztatása önmagában nem egy kontrol; csak kevésbé veszi észre a szkennerek.
- Szükséges az NLA a szerveren; a régebbi kliensek, amelyek nem támogatják, nem csatlakozhatnak.
- A TCP 3389-hez vagy az új porthoz csak meghatározott forrás-IP-ket engedélyezz; még jobb, ha az RDP-t VPN vagy RD Gateway mögé teszed.
- Módosítsa az alapértelmezett RDP portot a szkennerek zajának csökkentésére, de ne tekintse ezt biztonsággal.
- Tiltsa le a meghajtó- és vágólapátirányítást, ha nincs rá szüksége; állítson be üresjáratot és kényszerítse a ismételt hitelesítést.
Az RDP lezárása kiszűri az automatizált támadások többségét, és a munka javát az engedélyezőlista végzi. A forrástartomány szűkítése vagy az RDP-engedélyezőlista és a geokerítés használata amikor minden felhasználód egy régióban ül, eleve megakadályozza, hogy a véletlenszerű forgalom eljusson a bejelentkezési képernyőig. Ez jól illeszkedik az észszerű tűzfalszabályokhoz.
Tűzfal szabályok, amelyek valóban segítenek
A gazdagép tűzfalszabályai legyenek egyszerűek: alapból tiltás, aztán csak azt nyisd meg, amit ténylegesen használsz. Kösd az RDP-szabályokat ismert forrás-IP-khez, naplózd az eldobott forgalmat, és tartsd kívül a régi protokollokat.
- Kezdje az alapértelmezett-megtagadással a bejövő forgalomban, majd csak a szükséges portokat és protokollokat engedélyezze.
- Korlátozza a RDP szabályokat ismert IP-kre, ne 0.0.0.0/0-ra, és naplózza a blokkolt forgalmat az ellenőrzéshez.
- Maradj az TLS 1.2-es vagy újabb verzión; a SMBv1-et tiltsd le mindenütt.
- A kimenő forgalmat hagyd alapból engedélyezve, hacsak nincs kezelt egress házirended; célzott kimenő tiltásokat csak ott adj hozzá, ahol egyértelmű az igény.
Azok a szabályok hozzák a hasznot, amelyek olyan portokat fednek le, amelyeket senki sem nyitott ki szándékosan. A TCP 135 porton futó Windows RPC a tankönyvi példa, és ha a gazdagép tűzfalán megbízható forrásokra korlátozod, az ugyanaz az alapértelmezett tiltás elve, csak portonként alkalmazva. E portok mögött maguk a szolgáltatások állnak.
Szolgáltatás higiéniája: Távolítsd el, amit nem használsz
Az extra szolgáltatások támadási utakat nyitnak meg. Kapcsold ki, amit nem kell, majd egy hónap múlva ellenőrizd, hogy mi csúszott vissza.
- Állítsd le és tiltsd le a Print Spoolert, ha a kiszolgáló nem nyomtató gazdagép.
- Tiltsd le a Remote Registryt és az olyan örökölt protokollokat, amelyeket nem használsz.
- Távolítsd el a web, fájl vagy FTP szerepköröket, amelyek nem részei az alkalmazási terhelésednek.
- Nézd át az indítási elemeket és az ütemezett feladatokat, és amit nem ismersz fel, azt előbb járd körül, csak utána tiltsd le.
Ha rendet raktál, tedd rá az alapvédelmet a Defenderrel és néhány könnyű EDR-beállítással. Kevés munka, de olyan, ami a napi gyakorlatban meglátszik.
Defender, EDR és ütemezett vizsgálatok
A Microsoft Defender Antivirus szilárd, beépített alapvédelmet ad a jelenlegi Windows Server kiadásokon. Tartsd bekapcsolva a valós idejű és a felhőalapú védelmet, a rendszeres ütemezéshez pedig használj gyors vizsgálatot.
- Ha a szerver be van kötve a Defender for Endpointba, ott kapcsold be a Tamper Protectiont.
- Tartsd bekapcsolva a valós idejű és felhő alapú védelmet; ütemezz heti gyors vizsgálatot csendes időszakban.
- Teljes vizsgálatot csak konkrét vizsgálódáshoz futtass, vagy ha a biztonsági eszközeid kérik.
Ezek a beállítások a napi működést fedik le, ami alapszint, nem pedig menedzselt észlelési és reagálási program. Akkor működnek a legjobban, ha olyan mentések állnak mögöttük, amelyeket tényleg vissza tudsz állítani.
Biztonsági másolatok, pillanatképek és helyreállítási tesztek
A Windows VPS, amely nem állítható vissza, egyetlen meghibásodási pont. Készíts napi pillanatképeket, tartsd meg a kiszolgálón kívüli biztonsági másolatokat, és teszteld a helyreállítást, hogy tudod, a terv működik.
- Napi automatikus pillanatképek hét-tizennégy napos megőrzési idővel, compliance munkához hosszabb.
- Kiszolgálón kívüli biztonsági másolatok olyan szolgáltatóhoz, régióhoz vagy gyűjtőhöz, amely más hitelesítő adatokat használ.
- Havi helyreállítási tesztek, dokumentált lépések és egy elérhetőségi lista az helyreállítási időhöz.
A pillanatképek és a visszaállítás viselkedése éppúgy platformkérdés, mint szabályzatkérdés, és érdemes még azelőtt ellenőrizni, hogy szükséged lenne rá. Ha új szervert telepítesz, a mi Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.
Itt egyetlen kikötés többet ér, mint a bekezdés összes többi mondata. A Server 2012 a régi alkalmazások kompatibilitása miatt még szerepel az image-listán, de nem alapimage egy megerősített telepítéshez. A Microsoft Server 2012 életciklus-közleménye 2023. október 10-ét jelöli meg a támogatás végeként, a fizetős kiterjesztett biztonsági frissítések pedig 2026. október 13-án teljesen lejárnak. A Server 2016 is közeledik a támogatás végéhez 2027 januárjában, így ha valami újat építesz, és publikus IP-re teszed, indulj a Server 2019-cel vagy 2022-vel.
Monitorozás és naplózás: RDP, Security, PowerShell
Nem kell SIEM ahhoz, hogy hasznot húzz a Windows naplókból. Kezdd a sikertelen bejelentkezésekkel, a sikeres RDP-munkamenetekkel és a PowerShell-átirattal. Ez a három jelzés már használható megfigyelési alapot ad egy kis szerveren.
- Kapcsold be a naplózást a sikertelen bejelentkezésekhez és figyelj Event ID 4625 tüskék.
- A sikeres RDP-bejelentkezéseket a Logon Type 10 (RemoteInteractive) értékre szűrt Event ID 4624 alapján kövesd; a munkamenet lezárásához a 4634-et, a felhasználó által kezdeményezett kijelentkezéshez a 4647-et használd.
- Kapcsold be a PowerShell-átiratot házirenddel, hogy a PowerShell bemenete és kimenete nyomot hagyjon.
Ha megvan a rálátás, nyomtasd ki az egyoldalas hardening-összefoglalót, és tartsd kéznél. Innentől kezdődik a napi üzemeltetés, hiszen a következő javítási és takarítási kört éppen a riasztások indítják el.
Windows VPS keménységi táblázat
Gyors áttekintés, amely könnyedén átnézhető a karbantartási ablakokat megelőzően vagy az újraépítés után.
| Vezérlés | Beállítás | Miért fontos |
|---|---|---|
| Windows frissítés | Biztonsági frissítések automatikus telepítése | Nyilvános sebezhetőségeket gyorsan zár le |
| Rendszergazdai fiók | Beépített fiók kikapcsolása, elnevezett adminisztrátor használata | Ismert támadási felület eltávolítása |
| Fiók zárolása | 10 kísérlet, 15 perces zárolás | Brute force támadásokat lassít |
| NLA | Engedélyezve | Hitelesítetlen RDP lezárása |
| RDP Port | Nem alapértelmezett | Csökkenti a vizsgálatok terhelését |
| IP Engedélyezési Lista | RDP hatáskörének korlátozása | Csökkenti az expozíciót |
| Tűzfal | Alapértelmezésben bejövő forgalom blokkolása | Csak szükséges portok engedélyezése |
| SMBv1 | Letiltva | Örökölt kockázatok eltávolítása |
| Defender | Valós idejű védelem; manipuláció elleni védelem MDE-vel | Alapvető rosszindulatú kódellenes védelem |
| Biztonsági másolatok | Napi mentések és visszaállítási tesztek | Helyreállítási biztonsági háló |
Ez a pillanatkép az első pillantásra világos; a következő rész ugyanezeket az ötleteket hasonlítja össze a Linux rendszeren, amely segít a csapatok továbbképzésében.
Összehasonlítás a Linux keménységi beállításokkal
Egyes csapatok több platformot használnak. A nagy előnyök mindkét oldalon megjelennek: ütemezett javítások, elnevezett adminisztrátori fiókok, erős SSH vagy RDP, és alapértelmezésben tiltó tűzfalak. Ha a infrastruktúrád Linux szervereket is tartalmaz, ez a Windows terv jól összhangban van egy biztonságos Linux VPS alapkonfigurációval, így a forgatókönyvek szét az egész infrastruktúrán azonosak maradnak.
Ez a platformokon átívelő nézet felkészít a használati eset szerinti gyakorlati döntésekre, és ad valamit, amit odaadhatsz annak a kollégának, aki egész nap SSH-kulcsokkal és iptables-szel dolgozik, csoportházirendet viszont még sosem nyitott meg.
Gyors választások az alkalmazási eset alapján
A listádnak meg kell egyeznie a munkaterheléssel. Íme egy rövid mátrix a vezérlések hozzárendeléséhez a szokásos beállításokhoz.
- Egyszemélyes fejlesztői gép: követeld meg az NLA-t, vedd fel a jelenlegi IP-tartományodat az engedélyezőlistára, ha akarod, változtasd meg az RDP-portot a szkennerzaj csökkentésére, és futtass heti gyors vizsgálatot. Tarts napi pillanatképeket, és havonta egyszer teszteld őket.
- Kkv-alkalmazásszerver ERP-hez vagy könyveléshez: tedd az RDP-t VPN vagy RD Gateway mögé, szűkítsd a rendszergazdai jogokat, kapcsold ki a régi protokollokat, és állíts be riasztást a 4625-ös események megugrására.
- Távoli asztali farm egy kis csapatnak: központosítsd a hozzáférést egy átjárón keresztül, tegyél rá MFA-t, használj egyedi jelmondatokat, és cseréld őket, ha kompromittálódás gyanúja merül fel, a tűzfalszabályokat pedig tartsd szűken bejövő és kimenő irányban is.
Telepíts Windows VPS-t azonnali beállítással és teljes admin RDP-vel.
Windows VPS vásárlásaGyakran ismételt kérdések
Az méri csak a RDP port megváltoztatása?
Nem. Csak a véletlenszerű pásztázást csökkenti; továbbra is kell NLA, fiókzárolás és IP-engedélyezőlista, vagy egy VPN átjáróval. A portcserére zajcsökkentésként tekints, ne pajzsként.
Szükséges-e VPN a RDP-hez?
Ha az RDP az internet felé néz, csökkentsd a kitettséget VPN-nel vagy RD Gatewayjel. Párosítsd MFA-val és tűzfalas engedélyezőlistákkal, és kapsz egy egyszerű, erős felállást, amit a legtöbb kis csapat el tud üzemeltetni.
Milyen gyakran kell javítani egy Windows VPS-t?
Ha a szolgáltatódnak vannak karbantartási ablakai, tartsd magad hozzájuk, majd az operációs rendszer és az alkalmazások biztonsági frissítéseit a megjelenés után rövid időn belül telepítsd. A támadási utak gyakran a publikus elérhetőségből és ismert hibákból indulnak, szóval ne maradj le a javításokkal. Ha a szerveren ügyféladat van, írásos szabályzatban rögzítsd a javítási ütemet, hogy meg is maradjon.
Mi az NLA, és miért kell bekapcsolni?
A Network Level Authentication még az RDP-munkamenet indulása előtt bejelentkezést követel, ezzel elzárja a hitelesítetlen kódutakat és erőforrást is spórol. A Microsoft a legtöbb környezetben ajánlja az NLA-t; ellenőrizd, hogy be van-e kapcsolva, és hagyd is bekapcsolva.
Mit kell figyelemmel kísérni egy kis szerveren?
Kezdd a 4625-ös sikertelen bejelentkezésekkel, a sikeres RDP-belépéseket jelző, Logon Type 10 értékű 4624-gyel, a munkamenet lezárását jelző 4634-gyel, a felhasználó által kezdeményezett kijelentkezés 4647-esével és a PowerShell-átirattal. Tegyél mellé heti átnézést és egy egyszerű riasztási szabályt a megugrásokra. Egy kis gépen ennyi rálátás elég, teljes platform megvásárlása nélkül.